Перейти к содержанию

[РЕШЕНО] Подхватил вирусы, устанавливающие расширения и открывающих вкладки с рекламой при переходе по ссылкам.


Рекомендуемые сообщения

Дмитрий Лунгу
Опубликовано

В общем, подхватил парочку вирусов скачав игру с непроверенного сайта. Что мог удалил сразу. Запустил Microsoft Defender, Dr web, потом KVRT, удалил все что было найдено. Но в яндексе осталось расширение которого там не было и которое нельзя удалить (в browser://extensions можно, но оно снова устанавливается после перезапуска браузера).  Выключал синхронизацию расширений, и оно больше не возвращалось. Вернул синхронизацию-и вот оно снова установилось. Кроме этого, на сайте, которым уже довольно давно пользуюсь, при переходе по ссылкам иногда стали выскакивать окна с казиношками и т.п.(не знаю связано ли это с вирусом или нет, тк пока встречал только там). Еще несколько раз запускал Dr web и KVRT, но ничего нового не видел.
image.thumb.png.7da45c2ac23486e8abff4669e1b6992f.png 

CollectionLog-2026.02.10-09.53.zip

Опубликовано

Здравствуйте!

 

Деинсталлируйте следующее ПО:

Цитата

Bonjour

Client Helper 6.1.1

Driver Booster 10 

DriverBooster 2.10.24

IObit Uninstaller 11

MediaGet

Кнопка "Яндекс" на панели задач

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    ShortcutTarget: configsign_debug.lnk -> C:\Users\lungu\Desktop\Новая папка (2)\data\.temp\vFKQ6jQi.exe (Нет файла)
    GroupPolicy: Ограничение - Edge <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {05A91B0E-24CB-4322-B3D7-1753D006A5AA} - \EdgeUpdate -> Нет файла <==== ВНИМАНИЕ
    Task: {F0A0649F-46DA-4727-8CAB-70913F824900} - System32\Tasks\BlueStacksHelper_nxt => C:\Program Files\BlueStacks_nxt\BlueStacksHelper.exe  -sr (Нет файла)
    Task: {81C5341A-3DCE-4F29-8ACE-CCF56EAB2B8A} - System32\Tasks\BraveSoftwareUpdateTaskMachineCore => C:\Program Files (x86)\BraveSoftware\Update\BraveUpdate.exe  /c (Нет файла)
    Task: {EB563F80-602D-4853-B867-4BFAAC7B079B} - System32\Tasks\BraveSoftwareUpdateTaskMachineUA => C:\Program Files (x86)\BraveSoftware\Update\BraveUpdate.exe  /ua /installsource scheduler (Нет файла)
    Task: {ED9DB1F2-020B-4D76-B750-0F19542507E7} - System32\Tasks\VKSaverUpdate => C:\ProgramData\VKSaver\VKSaver.exe  -autoupdate (Нет файла) <==== ВНИМАНИЕ
    Edge DefaultSearchURL: Default -> hxxp://search-cdn.net/fip/?q={searchTerms}
    Edge DefaultSearchKeyword: Default -> cdn
    CHR HKU\S-1-5-21-3039737663-3257857259-2781375434-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    C:\Users\lungu\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\odbmjgikedenicicookngdckhkjbebpd
    S2 AdvancedSystemCareService19; "C:\Program Files (x86)\IObit\Advanced SystemCare\ASCService.exe" [X] <==== ВНИМАНИЕ
    S3 cpuz154; C:\Windows\temp\cpuz154\cpuz154_x64.sys [40976 2026-02-10] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
    S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
    2026-02-07 22:58 - 2026-02-07 22:58 - 000003074 _____ C:\Windows\system32\Tasks\ASC_SkipUac_lungu
    2026-02-10 15:41 - 2022-01-26 19:02 - 000000000 ____D C:\Program Files (x86)\IObit
    2026-02-10 15:41 - 2022-01-26 17:58 - 000000000 ____D C:\Users\lungu\AppData\Local\Media Get LLC
    2026-02-10 15:40 - 2024-09-24 03:47 - 000000000 ____D C:\Program Files\Client Helper
    2026-02-10 15:38 - 2022-01-26 19:02 - 000000000 ____D C:\Users\lungu\AppData\Roaming\IObit
    2026-02-10 15:38 - 2022-01-26 19:02 - 000000000 ____D C:\ProgramData\ProductData
    2026-02-10 09:39 - 2022-01-26 19:02 - 000000000 ____D C:\ProgramData\IObit
    ShellIconOverlayIdentifiers: [       tdpico] -> {c88d4dbb-d890-40b6-bcc7-bca43c1eb5ee} =>  -> Нет файла
    AlternateDataStreams: C:\Users\lungu\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\lungu\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\lungu\AppData\Local\Temp:$DATA [16]
    FirewallRules: [{8FDDF65E-5D16-473C-A12F-EF0F7FE5376E}] => (Allow) C:\Users\lungu\MediaGet2\mediaget.exe => Нет файла
    FirewallRules: [{EEFFA283-ABB1-42EB-812B-D0E9170CFCB9}] => (Allow) C:\Users\lungu\MediaGet2\mediaget.exe => Нет файла
    FirewallRules: [{C175CDBD-C4F7-47BA-B078-57387DF8DA35}] => (Allow) C:\Users\lungu\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{DC76B518-DBB0-4415-A5D1-821B07A56C40}] => (Allow) C:\Users\lungu\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{D72292A5-D981-4161-BA98-4819ED2A2386}] => (Allow) LPort=25565
    FirewallRules: [{9EB5D147-4486-4EBC-A5A0-55C1BC55B63B}] => (Allow) LPort=25565
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Дмитрий Лунгу
Опубликовано

Я запустил исправление и только потом вспомнил/осознал что windows defender тоже вроде как считается антивирусным ПО. Решил не прерывать работу программы. Во время ее работы windows defender вроде не ругался. Нужно ли повторно запустить исправление, только уже с выключенным windows defender? Лог первой очистки прилагаю

Fixlog.txt

Опубликовано

Не нужно, скрипт выполнился успешно. Что сейчас с проблемой?

Дмитрий Лунгу
Опубликовано

Расширение по-прежнему возвращается после перезагрузки браузера. А что касаемо вкладок с рекламой-это оказалось проблемой со стороны сайта, а не из-за подхваченного вируса

Опубликовано

Вы подразумеваете расширение "T-Cashback"? Этот же аккаунт Я.браузера ещё где-то используете?

 

Отключить синхронизацию, удалить расширение, затем включить и принудительно синхронизировать пробовали?

Дмитрий Лунгу
Опубликовано

Да, оно. Этот аккаунт открыт только на телефоне и пк(в устройствах только они отображаются).  При выключении синхронизации расширений оно больше не возвращается. И я так понял мне сейчас нужно следующие шаги предпринять?image.thumb.png.ab5e6e2de27234e09c8c5e0abb001881.png

Опубликовано

Именно так. Сообщите результат, пожалуйста.

Дмитрий Лунгу
Опубликовано (изменено)

Все, от расширения избавился. Сначала я отключил синхронизацию расширений, затем удалил его через вкладку browser://extensions/. После этого я удалил данные из Яндекс ID, и потом на той же странице снова включил синхронизацию. Расширение больше не возвращается.Спасибо вам огромное за помощь)
image.thumb.png.35a63fef1d080f00ba5b4e588332c278.png

Изменено пользователем Дмитрий Лунгу
Опечатка
Опубликовано

Отлично! Спасибо за информацию.

 

В завершение, пожалуйста:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано

Примите к сведению и по возможности исправьте:

 

Расширенная поддержка закончилась Внимание! Скачать обновления
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^
NVIDIA GeForce Experience 3.28.0.417 v.3.28.0.417 Данная программа больше не поддерживается разработчиком. Рекомендуется использовать Приложение NVIDIA.
TeamViewer 1.0 v.1.0 Внимание! Скачать обновления
TeamViewer v.15.26.4 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
WinRAR 6.10 (64-разрядная) v.6.10.0 Внимание! Скачать обновления
Notepad++ (64-bit x64) v.8.6 Внимание! Скачать обновления
Microsoft Visual Studio Code (User) v.1.108.0 Внимание! Скачать обновления
Microsoft Teams classic v.1.7.00.10152 Внимание! Скачать обновления Классическая версия приложения больше не поддерживается разработчиком.. Скачайте и установите новое десктопное приложение Teams.
Zoom v.5.17.7 (31859) Внимание! Скачать обновления
Viber v.17.8.0.0 Внимание! Скачать обновления
Java 8 Update 451 (64-bit) v.8.0.4510.10 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u481-windows-x64.exe - Windows Offline (64-bit))^
Spotify v.1.1.81.604.gccacfc8c Внимание! Скачать обновления
 

---------------------------- [ UnwantedApps ] -----------------------------
Files Inspector, версия 4.41 v.4.41 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
iTop PDF v.3.3.0.15 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
uFiler Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция.
 

Читайте Рекомендации после удаления вредоносного ПО

(по блоку "Нежелательные") дополнительные сканирования не нужны. Просто деинсталлируйте перечисленные, если ими не пользуетесь.

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете быть и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Anny-2001
      Автор Anny-2001
      Добрый день.
      Компьютер долго загружается, центр обновления windows не открывается (что-то пошло не так, попробуйте позже).
      Была выполнена проверка  Kaspersky Virus Removal Tool, угрозы удалены/вылечены.  Компьютер стал загружаться быстрее, но центр обновления всё ещё не работает.
      В реестре появились службы wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp.
       
      Заранее благодарю за помощь.
      CollectionLog-2026.08.17-11.36.zip
    • AlexFridman
      Автор AlexFridman
      При запуске Windows 11 при загрузке рабочего стола на секунду появляется окно командной строки (cmd) и сразу исчезает.
      Помогите пожалуйста с этой проблемой!
      FRST.rar
    • blazeq
      Автор blazeq
      Недавно при проверке обнаружил 2 вируса типа net:malware.url и dph process cert adware, c юторией все понятно, остальные два др веб не дает удалить 

      CollectionLog-2026.08.16-13.30.zip
    • KakoeImyaSdelat
      Автор KakoeImyaSdelat
      Подлагивает комп и странно себя ведет. Приложения могут закрываться сами или зависать.
      CollectionLog-2026.08.16-02.44.zip
    • Alex2323
      Автор Alex2323
      Приветсвую, подозреваю что после скачки запрета ( уже начитался тут про это) пошел взлом всего че можно. Вообщем сначала пошла рассылка в ДС, потом в тг где то 28 июля, я начитавшись тут всякого скачал FRST , погнал чистить , в добавку скачал касперский , др веб, и прогнал весь комп , нашло кучу вирусни и майнеров , стиллеров и т д. , по типу trojan salat 390 , и еще кучу подобных, антивирусы успешно все удалили и вылечили (я сразу заменил пароли, и по закрывал ссессии , которые между прочем были с моего компьютера , то есть я на работе , а к примеру тг в недавних ссесиях писало что я 20 мин назад заходил с компа в десктоп версию)  , прошла неделя, и вдруг мне пишет товарищ, что в стиме меня взломали, причем один  из аккаунтов , пошла рссылка, удалили друзей, и пытались продать вещи , в игры заходили по 30 мин сессии были,  я получил VAC бан в игре RUST , теперь жду такого же и в ДОТА 2, ПАБГ, и конечно КС2. Вещи не продались естессвенно без моего согласия через телефон, но VAC в игре RUST теперь ни как не обжаловать . Я вышел опять со всех ссессий , скачал касперский ремув тотал , он ничего не нашел , но вот антивирус касперский , постоянно выдавал всплыввающие окна в момент проверки вышеупомянутого ремув тотала , по типу Сегодня, 06.08.2026 22:06:56;C:\Users\sanek\AppData\Local\Temp\etmpE5BAB7AB-98D0-1642-A77A-B15A8FF5CC74;etmpE5BAB7AB-98D0-1642-A77A-B15A8FF5CC74;C:\Users\sanek\AppData\Local\Temp;Файл;Обнаружено;Обнаружен вредоносный объект;Обнаружено;Trojan.Win32.Zapchast.bpch;Троянское приложение;Высокая;Точно;Dr.Web Scanning Engine;dwengine.exe;C:\Program Files\Common Files\Doctor Web\Scanning Engine\dwengine.exe;C:\Program Files\Common Files\Doctor Web\Scanning Engine;8184;NT AUTHORITY\СИСТЕМА;Системный пользователь;Базы
      В общем подозрения на засвеший вирус после запрета , который по не понятным причинам , исчез на неделю , после взлома ТГ и ДС и последующией чистки , и появился позавчера (я просто тупо не знал что меня взломали на другом аккаунте , так как был на другом и не подозревал ничего) . НАдеюсь очень на помощь, потому что только пришел в себя , как сразу же пошел в отрыв аккаунт СТИМА, что очень печально , ибо повторюсь ВАК бан в игре раст , как я понял теперь лечится только заменой компюьтера.
      CollectionLog-2026.08.06-23.23.zip
×
×
  • Создать...